Todos os produtos
Search
Central de documentação

Elastic Desktop Service:Implementar SSO com AD FS e contas de conveniência do Elastic Desktop Service

Última atualização: Aug 24, 2026

Se sua empresa utiliza o Active Directory (AD) Domain Services para gerenciar informações de contas de usuário, use o EDS (Elastic Desktop Service) como provedor de serviços (SP) e o Active Directory Federation Services (AD FS) como provedor de identidade (IdP). Ambos trocam arquivos de metadados por meio do protocolo Security Assertion Markup Language (SAML) para implementar o single sign-on (SSO). Este tópico descreve como configurar essa integração.

Informações básicas

O single sign-on (SSO) é uma tecnologia de comunicação segura que permite acessar vários sistemas de aplicativos confiáveis de forma eficiente com um único login. O SSO implementa o logon com base na federação de identidades.

Os termos a seguir são frequentemente usados em cenários de SSO:

  • Provedor de identidade (IdP): entidade que contém os metadados de um provedor de identidade externo. Um IdP fornece services de gerenciamento de identidade, coleta e armazena informações de identidade do usuário, como nomes de usuário e senhas, e verifica as identidades dos usuários durante o logon.

    IdPs comuns:

    • IdPs on-premises: utilizam arquitetura local, como Microsoft Active Directory Federation Service (AD FS) e Shibboleth.

    • IdP em cloud: Azure AD, Google Workspace, Okta e OneLogin.

  • Provedor de serviços (SP): aplicativo que usa o recurso de gerenciamento de identidade de um IdP para fornecer services específicos aos usuários com base em relações de confiança com os IdPs. Em sistemas de identidade específicos que não estão em conformidade com o protocolo Security Assertion Markup Language (SAML), como OpenID Connect (OIDC), o SP é a parte confiável de um IdP.

  • SAML 2.0: protocolo padrão para autenticação de identidade de usuário para empresas. É uma das implementações técnicas para comunicação entre SPs e IdPs. O SAML é um padrão de fato usado por empresas para implementar SSO.

O single sign-on (SSO) é uma tecnologia de comunicação segura que permite acessar vários sistemas de aplicativos confiáveis de forma eficiente com um único login. O SSO implementa o logon com base na federação de identidades.

Os termos a seguir são frequentemente usados em cenários de SSO:

  • Provedor de identidade (IdP): entidade que contém os metadados de um provedor de identidade externo. Um IdP fornece services de gerenciamento de identidade, coleta e armazena informações de identidade do usuário, como nomes de usuário e senhas, e verifica as identidades dos usuários durante o logon.

    IdPs comuns:

    • IdPs on-premises: utilizam arquitetura local, como Microsoft Active Directory Federation Service (AD FS) e Shibboleth.

    • IdP em cloud: Azure AD, Google Workspace, Okta e OneLogin.

  • Provedor de serviços (SP): aplicativo que usa o recurso de gerenciamento de identidade de um IdP para fornecer services específicos aos usuários com base em relações de confiança com os IdPs. Em sistemas de identidade específicos que não estão em conformidade com o protocolo Security Assertion Markup Language (SAML), como OpenID Connect (OIDC), o SP é a parte confiável de um IdP.

  • SAML 2.0: protocolo padrão para autenticação de identidade de usuário para empresas. É uma das implementações técnicas para comunicação entre SPs e IdPs. O SAML é um padrão de fato usado por empresas para implementar SSO.

Em um cenário de AD, caso não queira criar uma rede de escritório do tipo AD no console do EDS para se conectar ao AD, o que permite ao EDS recuperar suas informações do AD, implemente o SSO criando contas de conveniência no console do EDS que utilizem os mesmos nomes de usuário dos seus usuários do AD.

Importante

Verifique qual cenário se aplica a você antes de começar. Se você já conectou seu AD empresarial e criou uma rede de escritório do tipo AD, configure o SSO para usuários do AD diretamente. Para mais informações, consulte Configure SSO for AD users in Elastic Desktop Service by using AD FS.

Pré-requisitos

A configuração neste tópico abrange seu ambiente de AD, seu servidor AD FS, o console do EDS e o cliente. Certifique-se de que os seguintes requisitos sejam atendidos antes de começar:

  • AD Domain Services — Sua empresa usa o AD Domain Services para gerenciar informações de contas de usuário.

  • Servidor AD FS — O AD FS está implantado em seu ambiente. Faça logon no servidor onde o AD FS está implantado, abra o Server Manager e baixe o arquivo de metadados do IdP fornecido pelo AD FS.

  • Rede de escritório — A rede de escritório para a qual você deseja ativar o SSO já existe no console do EDS.

  • Cliente — Instale o cliente Windows no dispositivo que você usará para verificar o SSO.

Importante

O nome de usuário de uma conta de conveniência deve ser idêntico ao nome de usuário do usuário correspondente no AD. Os nomes de usuário não diferenciam maiúsculas de minúsculas. Esse requisito se aplica a ambos os métodos de criação de contas descritos na Etapa 1.

Etapa 1: Criar contas de conveniência com os mesmos nomes de usuário do AD

Crie contas de conveniência no console do EDS usando um dos seguintes métodos:

Método

Quando usar

O que preparar

Entrada manual

Você tem poucos usuários.

Nada. Insira as informações de cada usuário manualmente, uma conta por vez.

Importação em lote

Você tem um grande número de usuários.

Um arquivo CSV contendo as informações dos usuários do AD e que atenda aos requisitos de formato para contas de conveniência.

Preparar o arquivo CSV para importação em lote

Se optar pela importação em lote, execute as etapas a seguir para preparar um arquivo CSV que atenda aos requisitos de formato para contas de conveniência. Caso utilize a entrada manual, pule esta seção.

  1. No servidor de domínio do AD, crie um arquivo CSV contendo as informações dos usuários do AD.

    1. Verifique se as informações existentes dos usuários do AD atendem aos requisitos.

      Os nomes de usuário do AD devem atender aos requisitos de formato de nome de usuário para contas de conveniência. Se um nome de usuário não atender aos requisitos, modifique-o primeiro. Caso contrário, não será possível criar a conta de conveniência correspondente. Para mais informações, consulte Username requirements for convenience accounts.

    2. No PowerShell, execute o comando Get-ADUser para exportar um arquivo CSV contendo as informações dos usuários do AD.

      Ajuste os parâmetros do comando para exportar o arquivo CSV necessário. Por exemplo, para exportar as informações de todos os usuários do AD para um arquivo CSV e salvar o arquivo em um caminho específico, execute o seguinte comando:

      Get-ADUser -filter * |export-csv <file_path> -Encoding utf8

      Para salvar no diretório C:\Users, execute o seguinte comando:

      Get-ADUser -filter * |export-csv C:\Users\test.csv -Encoding utf8

      Ao ajustar as informações do usuário, observe os seguintes itens:

  2. O formato necessário para o arquivo de importação é o seguinte:

    • Para contas de conveniência ativadas pelo usuário: A primeira coluna é o nome de usuário (obrigatório), a segunda é o endereço de e-mail (obrigatório) e a terceira é o número de telefone (opcional).

    • Para contas de conveniência ativadas pelo administrador: A primeira coluna é o nome de usuário (obrigatório), a segunda é o endereço de e-mail (opcional), a terceira é o número de telefone (opcional) e a quarta é a senha (obrigatória).

  3. O formato necessário para o arquivo de importação é o seguinte:

    • Para contas de conveniência ativadas pelo usuário: A primeira coluna é o nome de usuário (obrigatório), a segunda é o endereço de e-mail (obrigatório) e a terceira é o número de telefone (opcional).

    • Para contas de conveniência ativadas pelo administrador: A primeira coluna é o nome de usuário (obrigatório), a segunda é o endereço de e-mail (opcional), a terceira é o número de telefone (opcional) e a quarta é a senha (obrigatória).

    • No arquivo CSV exportado, use a coluna SamAccountName como a coluna de nome de usuário da conta de conveniência e a coluna UserPrincipalName como a coluna de endereço de e-mail. Se o endereço de e-mail real de um usuário for diferente do valor de UserPrincipalName, insira o endereço de e-mail manualmente.

Criar as contas de conveniência

Crie as contas no console do EDS. Se utilizar a importação em lote, importe o arquivo CSV preparado.

  1. Faça logon no console empresarial do EDS.

  2. No painel de navegação à esquerda, escolha User Center > User Management.

  3. Na página User Management, clique em na aba User e, em seguida, clique em Create User. Crie contas de conveniência usando um dos seguintes métodos:

    Entrada manual

    Clique em na aba Manual Entry, configure os parâmetros e clique em Create User.

    Parâmetro

    Obrigatório

    Descrição

    User Type

    Sim

    O tipo da conta de conveniência. Valores válidos: User-activated e Administrator-activated.

    Username

    Sim

    O nome de usuário usado para fazer logon no terminal do Alibaba Cloud Workspace. O nome de usuário deve ter de 3 a 25 caracteres e começar com uma letra minúscula ou um dígito. Pode conter letras minúsculas, dígitos, hifens (-) e sublinhados (_). O nome de usuário não pode ser um nome de conta reservado do sistema operacional. Para mais informações, consulte Convenience user naming conventions.

    Display Name

    Não

    Um nome de exibição para fins de identificação. Este nome não é visível para o usuário final.

    Contact Info (Email Address)

    Sim

    O endereço de e-mail é usado para receber notificações, como detalhes de atribuição de cloud computer, informações de logon, senhas iniciais e alertas de redefinição de senha. Certifique-se de inserir um endereço de e-mail válido.

    Parent Organization

    Não

    Define a posição do usuário dentro da estrutura organizacional hierárquica da sua empresa. Um usuário pode pertencer a apenas uma organização.

    Atribua o usuário a uma organização durante a criação ou adicione-o a uma organização posteriormente, conforme necessário.

    User Group

    Não

    Uma coleção de usuários. Um usuário pode pertencer a vários grupos de usuários, e um grupo de usuários pode conter usuários de diferentes organizações. Grupos de usuários não possuem hierarquia.

    Use grupos de usuários para atribuir permissões em massa para cloud computers compartilhados, navegadores em cloud e aplicativos em cloud. Aplique também diferentes políticas de logon e permissões de aprovação de arquivos a diferentes grupos de usuários para controle de acesso refinado.

    Password

    Sim

    Este parâmetro é obrigatório para usuários Administrator-activated. A senha deve ter pelo menos 10 caracteres e conter caracteres de pelo menos três dos seguintes tipos: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais (excluindo espaços).

    Password Validity

    Não

    Por padrão, as senhas nunca expiram. Defina também um período de validade de 7 a 365 dias. Quando uma senha expira, o usuário deve redefini-la para fazer logon novamente.

    Account Lock Time

    Não

    Esta opção está disponível apenas para usuários Administrator-activated. Defina um horário para bloquear a conta. Após o bloqueio da conta, o usuário final não poderá usar esta conta de conveniência para fazer logon em um terminal do Alibaba Cloud Workspace.

    Grant Local Admin Permission

    Não

    Por padrão, novas contas de conveniência possuem a permissão Grant Admin Permission.

    Nota
    • Um usuário com permissão de administrador local pode instalar software ou modificar configurações do sistema em um cloud computer.

    • As alterações nas permissões de administrador local entram em vigor após reiniciar o cloud computer.

    Remarks

    Não

    Insira informações suplementares sobre a conta conforme necessário.

    Entrada em lote

    Clique em na aba Batch Entry, configure os parâmetros e clique em Disable.

    Parâmetro

    Obrigatório

    Descrição

    User Type

    Sim

    O tipo da conta de conveniência. Valores válidos: User-activated e Administrator-activated.

    Password Validity

    Não

    Por padrão, as senhas nunca expiram. Defina também um período de validade de 7 a 365 dias. Quando uma senha expira, o usuário deve redefini-la para fazer logon novamente.

    Account Lock Time

    Não

    Esta opção está disponível apenas para usuários Administrator-activated. Defina um horário para bloquear a conta. Após o bloqueio da conta, o usuário final não poderá usar esta conta de conveniência para fazer logon em um terminal do Alibaba Cloud Workspace.

    Grant Local Admin Permission

    Não

    Por padrão, novas contas de conveniência possuem a permissão Grant Admin Permission.

    Nota
    • Um usuário com permissão de administrador local pode instalar software ou modificar configurações do sistema em um cloud computer.

    • As alterações nas permissões de administrador local entram em vigor após reiniciar o cloud computer.

    Upload File

    Sim

    1. Clique em Download, abra o modelo baixado, insira as informações do usuário no formato especificado e salve o arquivo.

      • Para cenários ativados pelo usuário, ao inserir as informações do usuário, a primeira coluna Username é o nome de usuário, a segunda coluna Email é o endereço de e-mail do usuário, e ambos são campos obrigatórios.

      • Se o usuário for ativado pelo administrador, a primeira coluna Username é o nome de usuário, e a quarta coluna Password é a senha. Ambos são campos obrigatórios.

      • Para atribuir uma nova conta de conveniência a uma estrutura organizacional, insira o ID da estrutura organizacional de destino na última coluna do modelo, OrgId. Para encontrar o OrgId, passe o ponteiro do mouse sobre a estrutura organizacional e visualize o ID na dica de ferramenta.

    2. Clique em Upload Local File, selecione o arquivo de modelo contendo as informações do usuário e siga as instruções na tela. O sistema importa automaticamente as informações do usuário do arquivo.

      Após a conclusão da importação, uma mensagem Created. aparece no painel Create User. Clique em View Account para visualizar o status de importação dos dados de cada usuário. Se a importação falhar, verifique se as informações do usuário no arquivo estão no formato correto.

    Nota

    O sistema não envia notificação quando uma conta de conveniência é criada. As notificações são enviadas somente após a atribuição de um cloud computer ou de um cloud computer compartilhado ao usuário.

  • Faça logon no console empresarial do EDS.

  • No painel de navegação à esquerda, escolha User Center > User Management.

    Na página User Management, clique em na aba User e, em seguida, clique em Create User. Crie contas de conveniência usando um dos seguintes métodos:

    Entrada manual

    Clique em na aba Manual Entry, configure os parâmetros e clique em Create User.

    Parâmetro

    Obrigatório

    Descrição

    User Type

    Sim

    O tipo da conta de conveniência. Valores válidos: User-activated e Administrator-activated.

    Username

    Sim

    O nome de usuário usado para fazer logon no terminal do Alibaba Cloud Workspace. O nome de usuário deve ter de 3 a 25 caracteres e começar com uma letra minúscula ou um dígito. Pode conter letras minúsculas, dígitos, hifens (-) e sublinhados (_). O nome de usuário não pode ser um nome de conta reservado do sistema operacional. Para mais informações, consulte Convenience user naming conventions.

    Display Name

    Não

    Um nome de exibição para fins de identificação. Este nome não é visível para o usuário final.

    Contact Info (Email Address)

    Sim

    O endereço de e-mail é usado para receber notificações, como detalhes de atribuição de cloud computer, informações de logon, senhas iniciais e alertas de redefinição de senha. Certifique-se de inserir um endereço de e-mail válido.

    Parent Organization

    Não

    Define a posição do usuário dentro da estrutura organizacional hierárquica da sua empresa. Um usuário pode pertencer a apenas uma organização.

    Atribua o usuário a uma organização durante a criação ou adicione-o a uma organização posteriormente, conforme necessário.

    User Group

    Não

    Uma coleção de usuários. Um usuário pode pertencer a vários grupos de usuários, e um grupo de usuários pode conter usuários de diferentes organizações. Grupos de usuários não possuem hierarquia.

    Use grupos de usuários para atribuir permissões em massa para cloud computers compartilhados, navegadores em cloud e aplicativos em cloud. Aplique também diferentes políticas de logon e permissões de aprovação de arquivos a diferentes grupos de usuários para controle de acesso refinado.

    Password

    Sim

    Este parâmetro é obrigatório para usuários Administrator-activated. A senha deve ter pelo menos 10 caracteres e conter caracteres de pelo menos três dos seguintes tipos: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais (excluindo espaços).

    Password Validity

    Não

    Por padrão, as senhas nunca expiram. Defina também um período de validade de 7 a 365 dias. Quando uma senha expira, o usuário deve redefini-la para fazer logon novamente.

    Account Lock Time

    Não

    Esta opção está disponível apenas para usuários Administrator-activated. Defina um horário para bloquear a conta. Após o bloqueio da conta, o usuário final não poderá usar esta conta de conveniência para fazer logon em um terminal do Alibaba Cloud Workspace.

    Grant Local Admin Permission

    Não

    Por padrão, novas contas de conveniência possuem a permissão Grant Admin Permission.

    Nota
    • Um usuário com permissão de administrador local pode instalar software ou modificar configurações do sistema em um cloud computer.

    • As alterações nas permissões de administrador local entram em vigor após reiniciar o cloud computer.

    Remarks

    Não

    Insira informações suplementares sobre a conta conforme necessário.

    Entrada em lote

    Clique em na aba Batch Entry, configure os parâmetros e clique em Disable.

    Parâmetro

    Obrigatório

    Descrição

    User Type

    Sim

    O tipo da conta de conveniência. Valores válidos: User-activated e Administrator-activated.

    Password Validity

    Não

    Por padrão, as senhas nunca expiram. Defina também um período de validade de 7 a 365 dias. Quando uma senha expira, o usuário deve redefini-la para fazer logon novamente.

    Account Lock Time

    Não

    Esta opção está disponível apenas para usuários Administrator-activated. Defina um horário para bloquear a conta. Após o bloqueio da conta, o usuário final não poderá usar esta conta de conveniência para fazer logon em um terminal do Alibaba Cloud Workspace.

    Grant Local Admin Permission

    Não

    Por padrão, novas contas de conveniência possuem a permissão Grant Admin Permission.

    Nota
    • Um usuário com permissão de administrador local pode instalar software ou modificar configurações do sistema em um cloud computer.

    • As alterações nas permissões de administrador local entram em vigor após reiniciar o cloud computer.

    Upload File

    Sim

    1. Clique em Download, abra o modelo baixado, insira as informações do usuário no formato especificado e salve o arquivo.

      • Para cenários ativados pelo usuário, ao inserir as informações do usuário, a primeira coluna Username é o nome de usuário, a segunda coluna Email é o endereço de e-mail do usuário, e ambos são campos obrigatórios.

      • Se o usuário for ativado pelo administrador, a primeira coluna Username é o nome de usuário, e a quarta coluna Password é a senha. Ambos são campos obrigatórios.

      • Para atribuir uma nova conta de conveniência a uma estrutura organizacional, insira o ID da estrutura organizacional de destino na última coluna do modelo, OrgId. Para encontrar o OrgId, passe o ponteiro do mouse sobre a estrutura organizacional e visualize o ID na dica de ferramenta.

    2. Clique em Upload Local File, selecione o arquivo de modelo contendo as informações do usuário e siga as instruções na tela. O sistema importa automaticamente as informações do usuário do arquivo.

    3. Após a conclusão da importação, uma mensagem Created. aparece no painel Create User. Clique em View Account para visualizar o status de importação dos dados de cada usuário. Se a importação falhar, verifique se as informações do usuário no arquivo estão no formato correto.

    Nota

    O sistema não envia notificação quando uma conta de conveniência é criada. As notificações são enviadas somente após a atribuição de um cloud computer ou de um cloud computer compartilhado ao usuário.

    Etapa 2: Configurar o AD FS como um IdP SAML confiável no console do EDS

    1. Obtenha o arquivo de metadados do IdP no AD FS e baixe-o para sua máquina local.

      A URL do arquivo de metadados do IdP é https://<ADFS server>/FederationMetadata/2007-06/FederationMetadata.xml, onde <ADFS server> é o nome de domínio ou endereço IP do servidor AD FS.

    2. No console do EDS, faça upload do arquivo de metadados do IdP fornecido pelo AD FS.

      1. Faça logon no console empresarial do EDS.

      2. Faça logon no console empresarial do EDS.

      3. No painel de navegação à esquerda, escolha Networks & Storage > Office Network.

      4. No painel de navegação à esquerda, escolha Networks & Storage > Office Network.

      5. Na barra de navegação superior, selecione uma região.

      6. Na barra de navegação superior, selecione uma região.

      7. Na página da rede de escritório, localize a rede de escritório para a qual deseja ativar o SSO e clique em no seu ID da rede de escritório.

      8. Na seção More Information, na parte inferior da página de detalhes da rede de escritório, clique em Expand no canto superior direito e ative a chave SSO.

      9. Ao lado de IdP Metadata, clique em Upload e faça upload do arquivo de metadados do IdP obtido no AD FS.

    Etapa 3: Obter o arquivo de metadados do SP e configurar o EDS como um SP SAML confiável no AD FS

    Esta etapa abrange dois sistemas: obtenha o arquivo de metadados do SP no console do EDS e registre o arquivo no AD FS como uma Relying Party Trust.

    1. Obtenha o arquivo de metadados do SP no console do Elastic Desktop Service.

      1. Faça logon no console empresarial do EDS.

      2. No painel de navegação à esquerda, escolha Networks & Storage > Office Network.

      3. Na barra de navegação superior, selecione uma região.

      4. Na página da rede de escritório, localize a rede de escritório para a qual deseja ativar o SSO e clique em no ID da rede de escritório.

      5. Na seção More Information, na parte inferior da página, localize Application Metadata e clique em Download Application Metadata File.

        O arquivo de metadados é baixado automaticamente para o seu computador.

    2. Obtenha o arquivo de metadados do SP no console do Elastic Desktop Service.

      1. Faça logon no console empresarial do EDS.

      2. No painel de navegação à esquerda, escolha Networks & Storage > Office Network.

      3. Na barra de navegação superior, selecione uma região.

      4. Na página da rede de escritório, localize a rede de escritório para a qual deseja ativar o SSO e clique em no ID da rede de escritório.

      5. Na seção More Information, na parte inferior da página, localize Application Metadata e clique em Download Application Metadata File.

        O arquivo de metadados é baixado automaticamente para o seu computador.

    3. Faça upload do arquivo de metadados do SP fornecido pelo EDS para o AD FS.

      1. Faça logon no servidor onde o AD FS está implantado e abra o Server Manager.

      2. No canto superior direito, escolha Tools > AD FS Management.

      3. Na caixa de diálogo AD FS, escolha Trust Relationships > Relying Party Trusts no painel de navegação à esquerda.

      4. No painel Actions à direita, clique em Add Relying Party Trust.

      5. Siga o assistente para concluir as etapas restantes.

        Ao selecionar a source de dados, selecione Import data about the relying party from a file e importe o arquivo de metadados do SP obtido no EDS. Mantenha as configurações padrão nas demais etapas.

    4. No AD FS, edite as regras de declaração da Relying Party Trust para configurar os atributos de asserção SAML para o SP do EDS.

      1. Na lista Relying Party Trusts, clique em com o botão direito na Relying Party Trust adicionada na etapa anterior e selecione Edit Claim Rules.

      2. Na caixa de diálogo exibida, clique em Add Rule.

      3. Siga o assistente para configurar a regra.

        Use as seguintes configurações:

        • Ao selecionar o tipo de regra, defina o modelo de regra de declaração como Transform an Incoming Claim.

        • Ao configurar a regra de declaração, defina o tipo de declaração de entrada como UPN e o tipo de declaração de saída como Name ID.

    Etapa 4: Verificar se o SSO entrou em vigor

    Faça logon a partir do cliente com um usuário do AD para confirmar que as configurações do AD FS e da conta de conveniência funcionam de ponta a ponta.

    Nota

    As etapas a seguir usam o cliente Windows versão 7.2.2 como exemplo.

    1. Abra o cliente e selecione Enterprise Edition & Commercial Edition na parte superior. Na parte inferior, aceite a política de privacidade, insira o ID da sua organização ou o ID da rede de escritório e clique em no ícone.

    2. Abra o cliente e selecione Enterprise Edition & Commercial Edition na parte superior. Na parte inferior, aceite a política de privacidade, insira o ID da sua organização ou o ID da rede de escritório e clique em no ícone.

    3. Na página de logon do AD FS, insira as credenciais de um usuário do AD.

      Após fazer logon, acesse a lista de recursos em cloud no cliente, localize o cartão do cloud desktop de destino e clique em Start e Connect no cartão.

      O cloud desktop inicia e conecta. O SSO entra em vigor quando você acessa o cloud desktop após autenticar na página de logon do AD FS com suas credenciais do AD.